PT-2026-52979 · Kestra · Kestra
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Kestra versões anteriores a 1.0.45
Kestra versões anteriores a 1.3.21
Description
Existe uma falha de bypass de autenticação no Kestra OSS devido a uma correspondência de sufixo inadequada na função
AuthenticationFilter. O sistema utiliza request.getPath().endsWith("/configs") para incluir o endpoint de configuração pública na lista de permissões do Basic Auth, permitindo que qualquer caminho de API que termine em /configs ignore a autenticação. Um invasor remoto não autenticado pode explorar isso para criar e executar fluxos de trabalho arbitrários. Como os plugins de execução de script, como plugin-script-shell e plugin-script-python, são habilitados por padrão, isso resulta em Execução Remota de Código (RCE) não autenticada como root dentro do container do worker do Kestra. Este problema foi explorado em ataques reais.Recommendations
Atualize para a versão 1.0.45 ou posterior.
Atualize para a versão 1.3.21 ou posterior.
Remova a API do Kestra da internet pública ou coloque-a atrás de uma VPN ou lista de permissões.
Revise os fluxos de trabalho e o histórico de execução em busca de atividades não autorizadas e rotacione todos os segredos armazenados se for detectada uma invasão.
Exploit
Correção
RCE
OS Command Injection
Improper Authentication
Incomplete List of Disallowed Inputs
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kestra